Sim, mas use a política de rede para controlar quais clientes podem aceder ao SMB e as ACLs de utilizador ou grupo para controlar o que os utilizadores autenticados podem fazer; a pertença a uma VLAN, por si só, não é autorização de ficheiros.
Isto torna-se uma verdadeira questão de compatibilidade quando as VLANs fidedignas e as VLANs de convidados ou IoT precisam de acessos diferentes à mesma partilha NAS sem duplicar os ficheiros armazenados. Comece com um caminho ou uma conta descartável, mantenha disponível o estado anterior em funcionamento e avalie o design pela carga de trabalho original, não por um teste de ligação único.
Defina o contrato de agendamento e ciclo de vida
O ramo suportado combina a acessibilidade da firewall com ACLs de partilha e do sistema de ficheiros baseadas na identidade. O ramo alternativo trata as regras de endereço de origem como substituto da autenticação do utilizador. Registe as versões, identidades, endereços, caminhos de montagem, permissões e o estado observável atual antes de alterar qualquer um dos ramos.
As regras de acesso de anfitriões do Samba relevantes definem o primeiro limite de compatibilidade. Use-as para restringir a afirmação e, em seguida, verifique o mesmo comportamento neste servidor doméstico exato, em vez de tratar uma funcionalidade documentada como prova de que todo o design funciona.
Escreva a regra de decisão antes de testar: o sucesso tem de fazer com que cada identidade receba as mesmas permissões independentemente da rota, enquanto a VLAN não autorizada não consegue abrir uma sessão SMB; a falha inclui um utilizador obter direitos ao mudar de rede, credenciais em cache mascararem o teste ou as ACLs do sistema de ficheiros contradizerem a política da partilha. Isto impede que uma ligação parcial ou uma saída limpa do comando seja interpretada erradamente como compatibilidade de ponta a ponta.
Execute o trabalho com a identidade de produção
Use um único elemento diferenciador controlado: crie dois utilizadores de teste, ligue-se a partir de um cliente em cada VLAN, verifique os caminhos da firewall e tente operações de leitura, criação, mudança de nome e eliminação. Mantenha constantes o cliente, a carga de trabalho, o conjunto de ficheiros, a conta e o momento, para que o componente alterado seja a única explicação plausível.
Use as camadas de permissões SMB para escolher a segunda observação relevante para este caminho. Registe ambos os lados da transação: resolução ou rota, protocolo negociado, identidade do processo, estado de saída, latência, bytes transferidos e qualquer evento de recuperação.
Repita o teste após o evento do ciclo de vida indicado no título - recriação, nova ligação, remontagem, reinício, failover ou mudança de cliente. Um design que só funciona enquanto os sockets, caches ou credenciais antigos permanecem ativos não passou.
smbclient -L //nas -U testuser
# repetir leitura/criação/mudança de nome/eliminação a partir de um cliente por VLAN
Interprete a sobreposição, a falha e o estado final
PASS: cada identidade recebe as mesmas permissões independentemente da rota, enquanto a VLAN não autorizada não consegue abrir uma sessão SMB. Guarde as versões exatas e a topologia que produziram este estado, porque a conclusão se aplica a essas condições, não a todas as implementações do protocolo.
FALHA: um utilizador obtém direitos ao mudar de rede, as credenciais em cache mascaram o teste ou as ACLs do sistema de ficheiros contradizem a política da partilha. Verifique as dependências partilhadas, como DNS, MTU, identidade, estado da firewall, latência do armazenamento e sessões em cache, antes de atribuir a responsabilidade a qualquer um dos ramos principais.
EXCEÇÃO: desligue as sessões, limpe as credenciais em cache, restaure o último conjunto de ACLs e separe a acessibilidade da rede da autorização de ficheiros. Não amplie privilégios, elimine dados de origem, enfraqueça a segurança do transporte nem substitua o armazenamento em funcionamento até que uma observação reproduzível identifique o limite que falhou.
Verifique a próxima execução agendada, não apenas a primeira
Aplique apenas a ação correspondente ao ramo observado e, em seguida, execute novamente a carga de trabalho original. Mantenha o design apenas quando cada identidade receber as mesmas permissões independentemente da rota, enquanto a VLAN não autorizada não consegue abrir uma sessão SMB, em dois ciclos de vida relevantes e sob a carga concorrente esperada.
Use os limites de acesso da VLAN para verificar o fluxo de trabalho dependente mais próximo. O seu comportamento de acesso, temporização e recuperação tem de permanecer inalterado enquanto o novo design estiver ativo.
Pare e regresse ao estado guardado se um utilizador obtiver direitos ao mudar de rede, as credenciais em cache mascararem o teste ou as ACLs do sistema de ficheiros contradisserem a política da partilha. Faça a escalada com marcas temporais, versões exatas, provas da rota ou montagem e a reprodução mínima, em vez de adicionar outra solução provisória.
Compare o resultado com a continuidade das sessões SMB, para que o risco não seja simplesmente transferido para outra camada de rede, identidade, cópia de segurança ou armazenamento.
Para permissões SMB conscientes da VLAN, a resposta qualificada é, portanto, o julgamento inicial - não um sim incondicional. O estado observável de aprovação é a linha de aceitação; o estado de falha é a linha de reversão.
FAQ
Os hosts allow podem criar acesso só de leitura para uma VLAN?
Controlam as origens das ligações, não os direitos por ficheiro; use ACLs autenticadas para diferenças entre leitura e escrita.
Porque é que um utilizador recusado continua a abrir ficheiros?
Uma sessão existente ou uma credencial em cache pode continuar ativa; desligue-a antes de testar a nova política.
O NAS deve aderir a um serviço de diretório?
Apenas quando uma identidade centralizada reduzir suficientemente a complexidade doméstica para justificar a dependência; os grupos locais podem ser suficientes.
Suporte e Dicas
Mais para Ler

Uma galeria autoalojada pode preservar o emparelhamento das Live Photos da Apple?
Uma decisão condicional para um servidor doméstico relativa ao emparelhamento de Live Photos da Apple, com testes controlados, interpretação dos resultados, reversão e perguntas...

Pode importar o Google Takeout e as cópias de segurança do telemóvel para uma única biblioteca de fotografias?
Uma decisão condicional para um servidor doméstico com importação combinada de fotografias, testes controlados, interpretação dos resultados, reversão e perguntas frequentes específicas.

O Immich pode usar uma biblioteca externa sem assumir a propriedade dos ficheiros?
Uma decisão condicional de servidor doméstico sobre a propriedade de bibliotecas externas do Immich, com testes controlados, interpretação dos resultados, reversão e perguntas frequentes...

